CVE-2025-71354 High CVSS 8.1/10

đźź  CVE-2025-71354: High Schwachstelle

CVE-2025-71354
8.1/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2025-71354 ist eine kritische Sicherheitslücke in picklescan vor Version 0.0.29. Die Schwachstelle ermöglicht es Angreifern, bösartige Pickle-Dateien zu erstellen, die die Sicherheitsprüfungen von picklescan umgehen. Durch Ausnutzung der idlelib.debugobj.ObjectTreeItem.SetText-Funktion in Reduce-Methoden können Pickle-Dateien mit eingebettetem Schadcode versehen werden, der bei der Deserialisierung mit pickle.load() beliebige Befehle ausführt.

Betroffene Systeme

Die Schwachstelle betrifft alle Systeme, die picklescan in Versionen vor 0.0.29 einsetzen. Betroffen sind insbesondere:

  • Python-Anwendungen mit Pickle-Deserialisierung
  • Systeme, die picklescan zur Validierung von Pickle-Objekten nutzen
  • Machine-Learning-Frameworks, die Modelle aus Pickle-Dateien laden
  • Data-Processing-Pipelines mit untrusted Pickle-Quellen

Technische Details

Picklescan ist ein Sicherheitstool zur Erkennung gefährlicher Python-Pickle-Operationen. Die Lücke liegt in der unzureichenden Validierung von Reduce-Methoden. Angreifer können speziell präparierte Pickle-Dateien erstellen, die legitim aussehen, aber die ObjectTreeItem.SetText-Funktion aus Pythons idlelib-Modul ausnutzen.

Diese Gadget-Chain wird vom aktuellen picklescan-Filter nicht erkannt und gelangt somit zur Deserialisierung. Bei der Ausführung von pickle.load() wird die bösartige Reduce-Methode aktiviert und beliebiger Python-Code ausgeführt.

Empfohlene Massnahmen

  • Sofortige Aktualisierung: picklescan auf mindestens Version 0.0.29 upgraden
  • Input-Validierung: Pickle-Dateien nur von vertrauenswĂĽrdigen Quellen akzeptieren
  • Sandboxing: Pickle-Deserialisierung in isolierten Prozessen durchfĂĽhren
  • Alternative Serialisierungsformate: Zu JSON oder Protocol Buffers migrieren
  • Monitoring: Verdächtige Pickle-Ladeoperationen ĂĽberwachen

Bewertung

Mit einem CVSS-Score von 8.1 (High) stellt diese Schwachstelle ein erhebliches Sicherheitsrisiko dar. Der Netzwerk-Angriffsvektor ermöglicht Remote-Exploitation. Die fehlende offizielle Patch-Verfügbarkeit erhöht die Dringlichkeit unmittelbarer Gegenmaßnahmen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2025-71354-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 26.06.2026
Alle CVEs ansehen